−30 % à vie sur Solo pour les 100 premiers inscrits — 5,95 €/mois. Voir l'offre

Secret professionnel · conformité RGPD

Enfin le droit d'utiliser
les modèles d'IA de frontière*
sur vos vrais dossiers.

Jusqu'ici, le secret professionnel vous renvoyait vers un assistant bridé « spécial métier ». ndaact.ai remplace noms, adresses, NIR et IBAN par des jetons avant l'envoi à ChatGPT ou Claude, puis reconstitue la réponse en clair sur votre machine.

  • Continuez à travailler avec les meilleurs modèles, sur vos vrais dossiers
  • 14 entités personnelles retirées d'un seul prompt dans la démonstration ci-dessous, et chaque envoi est journalisé
  • Aucun serveur ndaact.ai ne reçoit vos données, il n'y a donc rien à nous demander d'effacer

Pour les avocats, notaires, médecins libéraux, DPO et consultants : des métiers qui répondent de leurs fuites devant un ordre, un patient ou un juge.

Application macOS / Windows + extension Chrome / Edge · essai gratuit · sans engagement

* Les modèles d'IA de frontière — ChatGPT, Claude, bientôt Gemini et Mistral — sont les plus puissants du marché, et ceux que le secret professionnel vous interdisait jusqu'ici sur de vrais dossiers.

La démonstration

Un dossier client part chez ChatGPT.
Le modèle ne voit que des jetons.

Enregistré sur un poste Windows, avec un dossier d'exemple. Le texte part en jetons, la réponse revient avec les vraies valeurs à leur place. Les sous-titres décrivent chaque étape.

L'enjeu

Vos clients vous confient leurs secrets.
ChatGPT les envoie à OpenAI.

Un dossier collé dans ChatGPT ou Claude, c'est une donnée de client qui sort de votre périmètre et part chez un tiers que vous ne maîtrisez pas. Et pour une profession qui répond de ses fuites devant un ordre, un patient ou un juge, la faute est déontologique avant d'être technique.

Secret professionnel

Ce que votre client vous confie ne doit pas sortir de votre périmètre, quel que soit l'outil qui le traite ensuite. C'est vous qui en répondez, pas l'éditeur du modèle.

RGPD — article 30

Envoyer un dossier à un fournisseur d'IA reste un traitement : sans base légale ni ligne au registre, c'est un manquement opposable lors d'un contrôle.

Données de santé (HDS)

Dès qu'un nom est associé à une pathologie, c'est une donnée de santé : la faire passer par une IA grand public, sans hébergement certifié, vous met en défaut.

Usage IA interne

Vos collaborateurs utilisent déjà ChatGPT, avec ou sans votre feu vert. Sans traçabilité, ces prompts sont un angle mort que vous ne pourrez pas documenter en cas de contrôle.

L'alternative, aujourd'hui

À la troisième relecture,
une ligne passe.

Retirer à la main le nom, puis le NIR, puis l'IBAN, avant chaque prompt : ça prend du temps et ça vous fait sortir du dossier en cours.

Surtout, ça ne tient pas. À la troisième relecture d'une pièce, la veille d'une audience, on oublie une ligne et on laisse passer une date de naissance. Personne ne fait ce travail correctement quinze fois par jour, et ce n'est pas de la négligence.

Le marqueur noir ne faisait pas partie du programme de votre formation.

ndaact.ai s'en charge à votre place, à chaque envoi — la quinzième fois de la journée comme la première.

Données personnelles dispersées, caviardage manuel faillible
Comment ça marche

Ce qui se passe entre votre clavier et le modèle

ndaact.ai se place entre vous et le LLM. Il caviarde à l'envoi, reconstitue la réponse à l'arrivée, et garde sur la machine tout ce qui permet de faire le lien entre les deux.

Vous n'avez pas à décider, prompt après prompt, si ce dossier-là mérite un caviardage.
1

Il repère

Peu importe où la donnée se trouve dans votre texte, il retrouve les noms, les adresses et les identifiants.

Règles françaises à clé de contrôle (NIR, IBAN mod-97, SIRET et CB par Luhn, e-mail, téléphone, IP), puis un modèle de reconnaissance d'entités pour les noms et les adresses.

2

Il remplace

Chaque donnée sensible devient un jeton neutre. La correspondance ne quitte jamais votre machine.

Chaque entité est remplacée par un jeton {{TYPE_xxxx}} dérivé par HMAC-SHA256 ; la table de correspondance reste en local.

3

Il transmet

Le modèle travaille sur un texte nettoyé : il ne voit jamais l'identité de vos clients.

Le prompt caviardé part chez OpenAI ou Anthropic, qui ne reçoivent que des jetons, pas les valeurs d'origine.

4

Il rétablit

La réponse revient en clair : les vraies valeurs reprennent leur place, vous relisez un texte normal.

La dé-tokenisation s'effectue localement à l'arrivée, à partir de la table de correspondance.

Dans le navigateur

L'extension Chrome et Edge,
en complément de l'application

L'application de bureau couvre le copier-coller partout sur le poste. Dans le navigateur, le texte part souvent sans passer par le presse-papier : l'extension prend le relais sur ChatGPT et Claude, au moment de l'envoi.

Un complément, pas un second produit

L'extension ne travaille pas seule. Elle parle à l'application installée sur votre poste, en local, et c'est celle-ci qui fait le caviardage. Elle est comprise dans l'abonnement Solo, sans supplément.

Elle bloque plutôt que de laisser passer

Si l'application ne répond pas, l'envoi est bloqué et vous êtes prévenu. Il n'y a pas de mode dégradé qui laisserait partir un texte non protégé sans vous le dire.

Elle n'agit que sur trois adresses

chatgpt.com, chat.openai.com et claude.ai. Partout ailleurs, elle ne lit rien et ne fait rien. Le reste de votre navigation ne la concerne pas.

Disponible dès maintenant

L'installation prend quelques minutes : application de bureau (macOS, Windows) et extension Chrome / Edge. Vous êtes couvert sur le copier-coller, l'accès web et les PDF texte, sur vos deux machines. Sans engagement, résiliable quand vous voulez.

Ce tarif tient parce que tout tourne sur votre machine : nous n'avons aucun serveur à payer, et aucune de vos données à héberger.

Solo Offre de lancement
8,50 €5,95 € HT / mois
à vie, pour les 100 premiers inscrits · essai gratuit
ou 75 €52,50 €/an HT · essai gratuit, annulable librement
  • Claude et ChatGPT de frontière, sur le web (extension Chrome / Edge)
  • Presse-papier (copier-coller, dans toute app) + PDF texte (sans image)
  • 2 appareils, pour le poste du cabinet et la machine du soir
  • Rétention des logs locale, 6 mois
Démarrer l'essai gratuit
Pro Bientôt disponible
17,50 € HT / mois
Facturation immédiate · résiliable à tout moment
  • Proxy réseau général (tous les outils IA)
  • Plusieurs postes connectés
  • Rétention des logs locale, sans durée limite
  • Pré-caviardage de documents (RAG)
  • Et plus à venir
Bientôt disponible
Cabinets, groupes et collectivités
Sur devis
À partir de 10 postes · tarif dégressif au volume
  • Plusieurs postes, une seule facture
  • Paiement par virement, sur bon de commande
  • Accompagnement à l'installation et à la prise en main
  • Un interlocuteur dédié pour le déploiement
Demander un devis

Facturé par Inkan.link, en euros. Annulation en 1 clic depuis votre espace compte. Le tarif de lancement s'obtient avec un code promo à demander à contact@ndaact.ai.

Où vont vos données

Ce qui reste chez vous, ce qui part chez le fournisseur du modèle, et ce qui n'existe nulle part.

Reste sur votre poste

Noms, adresses, NIR, IBAN — et la table de correspondance qui relie chaque donnée à son jeton.

Part chez le LLM

Uniquement des jetons de substitution ({{NAME_7f21}}…). Jamais les valeurs d'origine.

N'existe nulle part ailleurs

Aucun serveur ndaact.ai ne reçoit vos données. Il n'y a donc rien à nous demander d'effacer.

Rien ne part sur un serveur

La détection et le caviardage tournent sur votre machine. Les solutions cloud, même hébergées en France, reçoivent d'abord vos documents en clair pour les nettoyer ensuite. Ici, ce moment-là n'existe pas.

Les deux couches sont livrées ensemble

Les identifiants français réglementés (NIR, SIRET, IBAN, RPPS) sont validés par leur clé de contrôle. Un modèle de reconnaissance d'entités entraîné pour le français, embarqué avec l'application, prend le relais sur les noms, les adresses et les raisons sociales. Aucun second serveur à installer.

Différent d'un cloud « entreprise »

ChatGPT Enterprise, Azure OpenAI ou un modèle auto-hébergé déplacent le risque sur le terrain contractuel, utile, mais la donnée nominative quitte quand même votre poste. Ici, elle n'en sort jamais en clair.

Un journal pour l'article 30

Chaque détection est horodatée en local, avec son type et son jeton, jamais la valeur d'origine. De quoi montrer à votre ordre, à votre DPO ou à un contrôle ce qui a été envoyé, et ce qui ne l'a pas été.

Ce que dit le droit

Pour vous, la table de correspondance reste sur votre poste : les données collectées demeurent des données personnelles, et l'opération réversible est précisément ce qui rend la réponse lisible. Vis-à-vis d'OpenAI ou d'Anthropic, qui ne reçoivent que des jetons opaques, le résultat vise l'effet d'une dé-identification.

Approche relative retenue par la CJUE, arrêt EDPS c. CRU (C-413/23 P, 4 septembre 2025) : une donnée pseudonymisée peut ne pas constituer une donnée personnelle pour un destinataire qui n'a pas les moyens raisonnables de ré-identifier les personnes.

Nous ne prétendons pas anonymiser le prompt entier : un identifiant indirect noyé dans le texte libre (« mon client, seul boulanger bio de la commune ») peut rester identifiant par recoupement. ndaact.ai ne caviarde que les entités détectées.

Questions fréquentes

Ce que les avocats, notaires, médecins et DPO nous demandent avant d'adopter ndaact.ai.

Qu'est-ce que ndaact.ai ?

ndaact.ai s'installe sur votre poste et s'occupe de ce que vous envoyez à ChatGPT ou Claude. Il repère les données personnelles d'un texte (nom, adresse, NIR, IBAN, SIRET, e-mail, données de santé), les remplace par des jetons avant l'envoi, puis remet les vraies valeurs dans la réponse. Vous travaillez avec le modèle de votre choix sans lui confier les secrets de vos clients.

Mes données partent-elles sur un serveur ?

Non. La détection et le caviardage se font sur votre machine. Aucune donnée personnelle ne passe par un serveur ndaact.ai ni par un service tiers avant d'être remplacée par un jeton. Le fournisseur du modèle ne reçoit que des jetons de substitution : sans la table de correspondance, qui reste sur votre poste, il n'a aucun moyen raisonnable de retrouver les identités.

Anonymisation, pseudonymisation, dé-identification : que fait exactement ndaact.ai ?

Les trois mots recouvrent des réalités différentes, et la nuance compte pour un DPO comme pour un avocat. Ce qui décide, ce n'est pas l'étiquette, c'est ce que vous échangez réellement avec l'IA.

Sur le plan technique, ndaact.ai réalise une pseudonymisation côté client au sens de l'article 4(5) du RGPD : chaque donnée détectée devient un jeton, et la table qui permet de revenir à la valeur d'origine reste sur votre machine. L'opération est réversible pour vous, puisque c'est elle qui vous rend la réponse lisible ; de votre côté, les données restent donc des données personnelles. Employer le mot « anonymisation » pour votre poste serait inexact.

Vu du fournisseur du modèle et de tout tiers, le résultat vise l'effet d'une dé-identification : OpenAI ou Anthropic ne reçoivent que des jetons opaques, sans la table de correspondance, et n'ont aucun moyen raisonnable de ré-identifier les personnes. C'est l'approche relative retenue par la CJUE dans l'arrêt EDPS c. CRU (C-413/23 P, 4 septembre 2025) : une donnée pseudonymisée peut ne pas constituer une donnée personnelle pour un destinataire donné qui n'a pas les moyens raisonnables de ré-identifier.

Résumé : pseudonymisation pour vous, dé-identification vis-à-vis de l'IA. Et une limite que nous préférons dire nous-mêmes : ndaact.ai ne caviarde que les entités détectées. Un identifiant indirect noyé dans le texte libre (« mon client, seul boulanger bio de la commune ») peut rester identifiant par recoupement. Nous ne prétendons donc pas anonymiser le prompt entier.

ndaact.ai est-il compatible avec le secret professionnel et le RGPD ?

Aucune donnée identifiante ne quitte votre poste, si bien que l'usage de ChatGPT ou Claude ne constitue plus une divulgation à un tiers. Chaque détection est journalisée localement, ce qui alimente votre registre de traitement au titre de l'article 30 du RGPD. C'est un argument opposable devant un client, un juge ou votre ordre professionnel.

En quoi est-ce différent d'un simple filtre à expressions régulières ?

Un filtre à motifs ne voit que les formes fixes : e-mail, IBAN, numéro. Il ne lit pas le texte et laisse passer un nom de personne, une raison sociale ou une adresse glissés dans une phrase ordinaire. ndaact.ai combine ces règles avec un modèle de langage spécialisé qui tourne en local et repère aussi ces entités-là.

Exemple : « Le dossier de Mme Sophie Laurent, gérante de la SCI des Tilleuls domiciliée 12 rue de la Paix à Lyon, concerne… ». Aucun motif ne signale un nom de personne, une raison sociale ou une adresse dans une phrase ordinaire. C'est exactement ce qu'un filtre à motifs, gratuit ou payant, envoie en clair au modèle.

La réponse de l'IA reste-t-elle lisible malgré le caviardage ?

Oui. La tokenisation est réversible : ndaact.ai remplace chaque donnée par un jeton avant l'envoi, puis reconstitue la réponse à l'arrivée. Vous récupérez un texte complet, avec les vraies valeurs à leur place, alors que le modèle n'a jamais vu la donnée réelle.

Quels professionnels utilisent ndaact.ai ?

Ceux dont la confidentialité est une obligation légale : avocats (dossiers, conclusions, mises en demeure), notaires (actes, états civils, données patrimoniales), médecins libéraux (comptes rendus, données de santé) et DPO ou consultants qui encadrent les usages internes de l'IA générative.

Sur quels outils ndaact.ai fonctionne-t-il ?

Sur les assistants du navigateur (ChatGPT sur chatgpt.com, Claude sur claude.ai) via une extension Chrome et Edge, et sur le reste de votre poste via une application de bureau pour macOS et Windows. Vous gardez votre outil habituel ; le caviardage se fait à l'envoi.

Prêt à travailler sur vos vrais dossiers ?

Tester gratuitement

Déjà abonné·e ? Accéder à mon espace de téléchargement